Уразливість Stored XSS у плагіні Weather Atlas для WordPress
Виявлено Stored XSS у плагіні Weather Atlas для WordPress версій до 1.2.1. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.98%
- Активно використовується
- немає в KEV
- Продукт
- weather atlas
Що відомо
Плагін Weather Atlas для WordPress версій до 1.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'shortcode-weather-atlas'. Це дозволяє користувачам з правами не нижче рівня контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик безпеки та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Weather Atlas до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та ретельно контролювати введені дані. Також варто регулярно переглядати оновлення від виробника та застосовувати їх своєчасно.